RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.
| Recomendación | 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV. |
|---|---|
| Severidad de riesgo | Crítica (QDS 93/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS. |
| Severidad inherente | Crítica (del CVSS base) |
| CVSS | 9.3 (versión 4.0, Crítica) CVSS 9.8 (versión 3.1) |
| Probabilidad de explotación (30 días) | 27.55% La urgencia viene de la explotación confirmada (KEV), no de este pronóstico. |
| ¿Explotación activa confirmada? | Sí, catálogo KEV de CISA |
🛡 Verificador disponible
nivel 1 · pasivo
Lee la versión instalada de la extensión Mirasvit Full Page Cache Warmer (composer.lock / installed.json / composer.json / module.xml) y la compara con la versión corregida 1.11.12.
Estado de la amenaza análisis
Explotación activa confirmada. CISA lo incorporó a su catálogo KEV; la falla afecta a tiendas Magento 2 que usan la extensión Mirasvit Full Page Cache Warmer.
Impacto de la explotación
Un atacante sin autenticación puede ejecutar código en el servidor de la tienda enviando un objeto PHP serializado y manipulado. Con eso compromete el comercio electrónico, puede robar datos de clientes y de medios de pago, e implantar skimmers o web shells.
Análisis de la vulnerabilidad
| Requisitos de explotación | No requiere autenticación: basta con acceso de red a la tienda Magento 2 que tenga instalada la extensión vulnerable. El vector es un objeto serializado dentro del parámetro de la caché. |
|---|---|
| Sistemas y software afectados | Extensión Mirasvit Full Page Cache Warmer para Magento 2 en versiones anteriores a la 1.11.12. Las tiendas Magento sin esa extensión no se ven afectadas por esta falla. |
| Cómo funciona el ataque | La extensión reconstruye un objeto PHP recibido sin validarlo (inyección de objetos PHP). Al deserializarlo se disparan métodos mágicos de clases presentes en la aplicación que terminan ejecutando código elegido por el atacante. |
| Información de parchado | Mirasvit corrigió la falla en la versión 1.11.12 de la extensión; se debe actualizar a esa versión o superior. CISA fijó como plazo el 6 de junio de 2026. |
Detalles técnicos
| Fecha de publicación | 26/05/2026 |
|---|---|
| Última actualización | 24/07/2026 |
| Vector CVSS | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| Clasificación CWE | CWE-502: Deserialization of Untrusted Data |
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad | Mirasvit Full Page Cache Warmer Deserialization of Untrusted Data Vulnerability |
|---|---|
| Proveedor / Producto | Mirasvit · Mirasvit Full Page Cache Warmer |
| Conocido / explotado desde | 2026-06-03 (incorporación al catálogo KEV) |
| Fecha límite CISA | 2026-06-06 · vencido hace 50 días |
| Acción requerida por CISA | Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable. |
| Explotación observada | Explotación activa reportada en torno a su incorporación al catálogo KEV el 3 de junio de 2026. |
Inteligencia de amenaza
| Uso en campañas de ransomware | Sin asociación a ransomware registrada por CISA |
|---|---|
| Actores / campañas atribuidas | Sin campañas atribuidas conocidas |
| Indicadores de compromiso (IOCs) | Sin IOCs públicos conocidos |
Referencias técnicas
- mirasvit.com https://mirasvit.com/package/changelog/?package=mirasvit/module-cache-warmer
- sansec.io https://sansec.io/research/mirasvit-cache-warmer-object-injection
- vulncheck.com https://www.vulncheck.com/advisories/mirasvit-cache-warmer-for-magento-php-object-injection
- CISA https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-45247
- imperva.com https://www.imperva.com/blog/imperva-customers-protected-against-cve-2026-45247-in-mirasvit-full-page-cache-warmer-for-magento/